Также: аудит ПДн, аудит соответствия 152-ФЗ, проверка соответствия закону о ПДн, gap-анализ по ПДн
Аудит соответствия 152-ФЗ – независимая проверка того, как организация обрабатывает и защищает персональные данные, с выводами о расхождениях с требованиями и планом их устранения.
Закон обязывает оператора принимать меры, необходимые и достаточные для выполнения его обязанностей, и среди этих мер прямо названы внутренний контроль и (или) аудит соответствия (п. 4 ч. 1 ст. 18.1 152-ФЗ). Аудит нужен перед проверкой Роскомнадзора, при запуске новой информационной системы, после слияния или смены подрядчиков, перед крупной сделкой, где заказчик просит подтверждение, и как регулярная проверка раз в год. Он показывает нарушения, о которых организация не знает: нет правовых оснований обработки, документы расходятся с практикой, защита не соответствует уровню защищенности.
- Сбор исходных данных: цели и процессы обработки ПДн, перечень информационных систем, места хранения, поставщики и подрядчики.
- Проверка правовых оснований: согласия, поручения обработки, трансграничная передача, сайт и формы сбора данных, уведомления.
- Проверка документов: политика, локальные акты, перечни ПДн и ИСПДн, приказы о назначении ответственных, журналы.
- Проверка организационных мер: допуск работников, обучение, обработка обращений субъектов, порядок уничтожения ПДн.
- Проверка технической защиты: уровень защищенности, модель угроз, реализованные меры приказа ФСТЭК № 21, применяемые средства защиты, журналы событий.
- Интервью с работниками и осмотр рабочих мест: выборочная проверка на практике, а не только по документам.
- Отчет о несоответствиях с оценкой существенности и план устранения с ответственными и очередностью работ.
Отчет об аудите: перечень выявленных несоответствий с оценкой существенности, список проверенных документов и систем, рекомендации и план устранения. Часто к отчету добавляют сводную таблицу «требование – статус – доказательство» и проекты исправленных документов.
Внешний аудитор – организация или специалист, не участвовавшие в построении проверяемой системы защиты, что дает независимость выводов. Внутренний вариант – ответственный за организацию обработки ПДн или служба внутреннего контроля. Для технической части нужен специалист по защите информации; приказ ФСТЭК № 21 допускает привлекать для оценки эффективности мер организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации. Со стороны заказчика участвуют ответственный за ПДн, ИТ, ИБ, юристы и владельцы процессов.
Обязанность принимать меры для выполнения закона и осуществлять внутренний контроль и (или) аудит следует из ст. 18.1 152-ФЗ. Единую форму и периодичность аудита закон не задает: оператор определяет их сам и закрепляет во внутреннем документе. Оценка эффективности мер защиты в информационной системе проводится не реже одного раза в 3 года (приказ ФСТЭК № 21).
В ИСПДн аудит проверяет, что уровень защищенности ПДн определен и подтвержден актом, модель угроз актуальна, а меры приказа ФСТЭК № 21 реализованы в объеме, выбранном для этого уровня: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий (РСБ), антивирусная защита (АВЗ), защита информационной системы (ЗИС), выявление инцидентов (ИНЦ) и другие группы. Применение средств защиты и оценка эффективности мер должны быть подтверждены документами.
- Независимость: исполнитель не должен был проектировать или внедрять проверяемую систему защиты; во внутреннем варианте проверяющий не отвечает за проверяемый процесс.
- Опыт именно с ПДн и проверками Роскомнадзора, а не только общий ИТ-аудит; попросите обезличенный пример отчета.
- Состав команды: юрист по ПДн и специалист по технической защите; для оценки эффективности мер – лицензия ФСТЭК России на техническую защиту конфиденциальной информации.
- Метод: выборочная проверка на практике и интервью, а не только чтение документов; утвержденная программа проверки.
- Содержание отчета: ссылки на требования, оценка существенности, конкретные действия по устранению вместо общих рекомендаций.
- Конфиденциальность: соглашение о неразглашении и порядок доступа исполнителя к ИСПДн.
Что аудит проводился по утвержденной программе, а выводы подкреплены доказательствами; что по замечаниям составлен план и он выполняется; что результаты доведены до руководства; что периодичность проверок закреплена во внутреннем документе; для ИСПДн – что оценка эффективности мер есть и не просрочена. Типичная ошибка: аудит проведен «для галочки» по одним документам, а замечания не закрыты к следующей проверке.
Примеры (3)
- Сеть клиник перед открытием нового филиала проверяет, что обработка и защита данных пациентов в новой информационной системе соответствуют уровню защищенности.
- Интернет-магазин после смены платформы сайта проверяет формы сбора данных, согласия и договоры с подрядчиками, получающими данные.
- Крупная компания перед ответом на запрос заказчика готовит независимый отчет, подтверждающий выполнение требований по ПДн.
Связанные понятия
Источники (2)
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026